Интеграция LANBilling и СКАТ DPI (PPPoE)
В этой статье описан сценарий работы LANBilling совместно со СКАТ DPI. Настройки СКАТ DPI подробно описаны в Wiki вендора.
СКАТ DPI поддерживает работу в качестве PPPoE-сервера начиная с версии 7.2. На схеме изображена рассматриваемая сеть.

1. Базовая настройка
Установите LANBilling по инструкции. Общая архитектура системы описана в руководстве по эксплуатации.
2. DPI в качестве PPPoE-сервера
В данном случае СКАТ совмещает в себе функции PPPoE-сервера и DPI-системы, что позволяет не просто ограничивать скоростные параметры абонентских сессий, но и создавать гибкие политики полисинга различных классов трафика. При этом управление профилями услуг происходит со стороны LANBilling. Более подробно ознакомиться с функционалом системы можно на странице.
При такой схеме работы задача выдачи IP-адресов для абонентских сессий ложится на сторону LANBilling. В зависимости от потребностей оператора связи может быть организована как статическая привязка IP-адресов к клиентским учетным записям, так и динамическая выдача адресов из заранее определенных сегментов.
За счёт использования DPI системы нет необходимости разделять IP-сегменты на основные и гостевые. Для абонентов, чьи учётные записи находятся в состоянии блокировки, достаточно при авторизации сессии передать специальный флаг. Для данного абонента будут применены политики ограничения доступа в интернет, но при этом он сохранит свой основной IP-адрес. Также может быть создан белый список ресурсов, к которым разрешён доступ в состоянии блокировки, при попытке выхода за пределы данного списка произойдет редирект на страницу Captive Portal оператора связи.
3. Настройка RADIUS-агента
Настройте основную конфигурацию RADIUS-агента (LBarcd)
Важными являются параметры.
- «Интервал между Interim-UPDATE запросами аккаунтинга» — интервал в секундах между Accounting-Update пакетами.
- «Тайм-аут зависшей сессии (сек)» — интервал в секундах между временем обработки последнего Accounting-Update пакета и текущим временем, при превышении которого сессия считается устаревшей. Минимально допустимым значением считается удвоенный интервал Interim-UPDATE. Максимально допустимым - 86400 сек., т.е. 1 день.
- «Запускать handler для зависших сессий» — необходим для запуска внешнего скрипта с целью принудительного разрыва устаревших сессий или отправки Disconnect-Request через внутренний механизм CoA.
- «Запускать handler при изменении текущей скорости» — необходим для запуска внешнего скрипта с целью изменения скорости доступа или отправки, через внутренний механизм CoA, скоростных атрибутов для изменения текущей скорости без разрыва сессии.
- «Выделять адреса динамически из пула» — регулирует алгоритм выдачи IP-адресов на сессии абонентов. В случае отключения данной настройки в свойствах учётных записей абонентов должны быть вручную указаны IP-адреса.
- «Не использовать гостевые IP-сети при блокировке» — отключает использование сегментов с флагом "Гость" для выдачиIP-адресов на сессии абонентов, находящихся в заблокированном состоянии.

Добавьте СКАТ DPI в качестве сервера доступа (NAS)
Для этого в карточке RADIUS-агента на вкладке «Основные настройки» добавьте сервер доступа. Укажите IP-адрес и RADIUS-secret, которые будут использоваться при общении NAS и биллинга. Методом аутентификации будет выступать login.

Создайте IP-подсети PPPoE-клиентов в LANBilling.
- Перейдите в раздел «Управление сетями» в настройках RADIUS-агента.
- Добавьте подсеть, указав адрес самой сети, маску и шлюз.

4. Дополнительные RADIUS атрибуты
Для корректного взаимодействия со СКАТ DPI добавьте VSA-атрибуты в словарь RADIUS-агента. Для этого в административном интерфейсе LANBilling перейдите в раздел «Объекты» — «Агенты» — «Словарь RADIUS-атрибутов» и добавьте перечисленные ниже VSA, в словарь.
| Название | Номер | Вендор | Тип | Функция |
|---|---|---|---|---|
| VasExperts-Policing-Profile | 1 | 43823 | string | Имя профиля полисинга для пользователя |
| VasExperts-Service-Profile | 2 | 43823 | string | Имя профиля для конкретной услуги fastDPI |
| VasExperts-Enable-Service | 3 | 43823 | string | Включение/отключение конкретной услуги, для которой не требуется профиль |
| VasExperts-Restrict-User | 7 | 43823 | int | Признак блокировки абонента |
Выше приведён минимально необходимый список VSA. Полный список атрибутов можно найти в словаре «dictionary.vasexperts» из дистрибутива СКАТ DPI.
5. Настройка RADIUS-атрибутов
Перейдите в раздел «Свойства» — «RADIUS-атрибуты» административного интерфейса LANBilling и добавьте новые пользовательские атрибуты для всех видов блокировок со значениями:
- «VasExperts-Restrict-User» — указывает на пребывание абонента в заблокированном состоянии на стороне LANBilling. Для такого абонента на DPI будут работать правила captive-portal и ограниченный доступ к интернет-ресурсам. Атрибут со значением «1» должен быть создан для RADIUS Code = Access-Reject и привязан к агенту.
- «VasExperts-Enable-Service» — указывает на необходимость передачи RADIUS-аккаунтинга по сессии абонента. Атрибут
со значением «9:on» должен быть создан как для RADIUS Code = Access-Accept, так и для RADIUS Code = Access-Reject и
привязан к агенту.

- «VasExperts-Service-Profile» — указывает на имя профиля для конкретного идентификатора услуги fastDPI. В качестве примера, создадим атрибут со значением «11:my_nat_profile», который будет указывать на профиль с именем «my_nat_profile» для услуги №11 (CGNAT).

- «VasExperts-Policing-Profile» — указывает на имя предварительно созданного на СКАТ профиля полисинга трафика абонента. В качестве примера, создадим атрибут со значением «rate_10M», который будет указывать на ограничение скорости абонента до 10Мбит/с. Атрибут привязывается к значению скорости или непосредственно к тарифному плану.

6. Настройка CoA (Change of Authorization)
Механизм CoA в LANBilling реализован внутри RADIUS-агента начиная со сборки 2.0.21, и регулируется флагом в особых настройках агента.
Сообщения